Материал: Аудит

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Для установки политики аудита на компьютере с OS Windows запустите оснастку Групповая политика (Group Policy), как описано далее.

1.Войдите в систему, используя учетную запись пользователя, входящего в группу Администраторы (Administrators).

2.Щелкните Пуск (Start), затем — Выполнить (Run). В открывшемся окне наберите mmc и щелкните ОК.

3.В окне Консоль 1 (Console 1) в меню Консоль (File) щелкните пункт

Добавить или удалить оснастку (Add/Remove Snap-In).

4.В открывшемся окне Добавить/удалить оснастку (Add/Remove Snap-In) щелкните кнопку Добавить (Add).

5.В открывшемся окне Добавить изолированную оснастку (Add Standalone Snap-In) выберите в списке оснастку Групповая политика (Group Policy), затем щелкните кнопку Добавить (Add).

6.Убедитесь, что в окне Выбор объекта для настройки групповой политики (Select Group Policy Object) в поле Объект групповой поли тики (Group Policy Object) указан параметр Локальный компьютер (Local Computer), затем щелкните кнопку Готово (Finish).

7.В окне Добавить изолированную оснастку (Add Standalone SnapIn) щелкните кнопку Закрыть (Close). Заметьте, что в окне Добавить/удалить оснастку (Add/Remove Snap-In) отображается элемент Политика «Локальный компьютер» (Local Computer Policy) несмотря на то, что вы выбрали оснастку Групповая политика (Group Policy). Дело в том, что для локального компьютера Групповая политика (Group Policy) означает то же самое. что и Политика «Локальный компьютер» (Local Computer Policy).

8.В окне Добавить/удалить оснастку (Add /Remove SnapIn) щелкните кнопку ОК.

9.В панели Корень консоли (Console Tree) оснастки дважды щелкни те элемент Политика Локальный компьютер (Local Computer Policy).

10.Дважды щелкните сначала Конфигурация компьютера (Computer Configuration), затем щелкните Конфигурация Windows (Windows Settings).

11.Дважды щелкните сначала Параметры безопасности (Security Settings), затем щелкните Локальные политики (Local Policies).

12.Щелкните папку Политика аудита (Audit Policy). В правой панели консоли отобразятся текущие параметры политики аудита, как показано на рис. 1.

Only for UIB groups from Dobrynin I.S.

Рис. 1. События, для которых можно включить аудит в OS Windows

13.Выберите тип события для аудита, затем в мен ю Действие (Action) щелкните пункт Свойства (Properties). Так, если в списке указать Аудит входа в си стему (Audit Logon Events) и в мен ю Действие (Action) щелкнуть пункт Свойства (Properties), появится окно Свойства: аудит входа в систему (Audit Account Logon Events Properties), как показано на рис. 2.

Рис. 2. Окно Свойства: аудит событий входа в систему (Audit Account Logon Events Properties)

Only for UIB groups from Dobrynin I.S.

14.Установите флажок Успех (Success), флажок Отказ (Failure) или оба флажка. Если выбран флажок Успех (Success), то включен аудит успешных попыток. Если выбран флажок Отказ (Failure), то включен аудит неудачных попыток.

15.Щелкните ОК.

16.Перезапустите компьютер

После настройки параметров политики аудита имейте в виду, что изменения в политике аудита компьютера вступают в силу только после перезагрузки.

Совет Команда gpupdate позволяет обновлять параметры как локальной групповой политики, так и политики для объектов Active Directory, включая параметры безопасности. Чтобы обновить параметры на локальном компьютере, войдите в режим командной строки, наберите gpupdate и нажмите Enter. Для получения более полного описания команды gpupdate в меню Пуск (Start) щелкните Справка и поддержка (Help And Support) и используйте поиск для нахождения строки gpupdate.

Аудит доступа к файлам и папкам

Если требуется выявить слабые места в защите корпоративной сети, можно установить аудит файлов и папок, расположенных на разделах NTFS. Для аудита доступа пользователей к файлам и папкам прежде всего следует настроить политику аудита на регистрацию доступа к объектам, в том числе файлов и папок.

При настройке политики аудита на регистрацию доступа к объектам включается аудит конкретных файлов и папок. При этом также указывается, какие виды доступа, пользователи и группы подлежат аудиту.

Чтобы включить аудит конкретных файлов или папок, нужно выполнить действия, описанные далее.

1.В меню Пуск (Start) щелкните правой клавишей мыши Мой компьютер (My Computer) и выберите пункт меню Проводник (Explore).

2.Щелкните правой клавишей мыши файл или папку, для которой нужно включить аудит, и выберите пункт контекстного меню Свойства (Properties).

3.На вкладке Безопасность (Security) диалогового окна Свойства (Properties) щелкните кнопку Дополнительно (Advanced).

Совет Если в диалоговом окне Свойства (Properties) нет вкладки Безопасность (Security), выясните, находятся ли выбранные файлы и пап ки в разделе, отформатированном как NTFS? Если компьютер не вх дит в домен, выключен ли простой общий доступ к файлам (Simple File Sharing)? Для выключения простого общего доступа к файлам щелкни те Пуск (Start), щелкните правой кнопкой мыши Мой компьютер (My Computer), затем щелкните пункт меню Проводник (Explore). В меню

Only for UIB groups from Dobrynin I.S.

Сервис (Too ls) выберите пункт Свойства папки (Folder Options). На вкладке Вид (View) снимите флажок Простой общ ий доступ к файлам (Рекомендуется) [Simple File Sharing (Recommended )] и щелкните ОК.

4.На вкладке Аудит (Auditing) в диалоговом окне Дополнительные параметры безопасности (Advanced Security Settings For Folder Name) щелкните кнопку Добавить (Add), выберите пользователей, для которых требуется включить аудит доступа к файлам и папкам, и щелкните ОК.

5.В диалогов ом окне Элемент аудита для имя_п апки (Audit Entry For folder__name) установите флажок Успех (Successful), Отказ (Failed) или оба флажка, чтобы указать тип событий для ауди та. На рис. 3 показан список соб ытий, аудит которых возможен для папок. В таблице 2 перечислен ы действия пользователей, вызываю щие соответствующие события, что поможет определить, в каких случ аях следует включать аудит этих событий.

Рис. 3. События, аудит которых возможен д ля папок

Only for UIB groups from Dobrynin I.S.

Таблица 2. События для файлов и папок, вызываемые действиями Пользователей.

 

Событие

 

 

Действие пользователя,

 

 

 

 

 

вызвавшее событие

 

 

 

 

 

Переход в

папку/Выполнение

файла

Запуск программы или получение

(TraverseFolder/Execute File)

 

 

доступа к папке при смене текущей

 

 

 

 

папки

 

 

 

 

 

 

Получение

списка файлов/Чтение

Просмотр содержимого файла или

данных (ListFolder/Read Data)

 

 

папки

 

 

 

 

 

 

 

 

Чтение атрибутов (Read Attributes)

Просмотр

атрибутов

файла

или

 

 

 

 

папки

 

 

 

 

 

 

 

 

 

 

Чтение

расширенных

атрибутов

Просмотр

атрибутов

файла

или

(ReadExtended Attributes)

 

 

папки

 

 

 

 

 

 

 

 

Создание

файлов/Запись

 

данных

Изменение содержимого файла или

(CreateFiles/Write Data)

 

 

создание новых файлов в папке

 

 

 

 

 

 

Создание

папок/Добавление

данных

Создание папок внутри папок

 

(CreateFolders/Append Data)

 

 

 

 

 

 

 

 

 

 

 

Запись атрибутов (Write Attributes)

Изменение

атрибутов

файла

или

 

 

 

 

папки

 

 

 

 

 

 

 

 

Запись расширенных атрибутов (Write

Изменение

атрибутов

файла

или

Extended Attributes)

 

 

папки

 

 

 

 

 

Удаление вложенных папок и файлов

Удаление файла или папки внутри

(Delete Subfolders And Files)

 

 

папки

 

 

 

 

 

 

 

 

Удаление (Delete)

 

 

Удаление файла или папки

 

 

 

Чтение разрешений (Read Permissions)

Просмотр прав владельца файла на

 

 

 

 

файл или папку

 

 

 

 

Смена разрешений (Change Permissions)

Изменение прав доступа к файлу

 

 

 

 

или папке

 

 

 

 

 

Смена владельца(Take Ownership)

Изменить право владельца на файл

 

 

 

 

или папку

 

 

 

 

 

 

 

 

 

 

 

6.Щелкните OK, чтобы вернуться в диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings For folder name). По умолчанию все изменения параметров аудита, выполненные для родительской папки, относятся также и ко всем дочерним папкам и всем файлам в родительской и дочерних папках.

7.Чтобы запретить изменения параметров аудита дли текущей папки при изменении параметров родительской папки, снимите флажок

Наследовать от родительского объекта: Параметры аудита, применимые к дочерним объектам (Inherit From Parent The Auditing Entries That Apply To Child Objects).

8.Щелкните ОК.

Only for UIB groups from Dobrynin I.S.

Источник: https://studfile.net/preview/16435056/